Нэвтрэх түлхүүрүүд, доторх нууц
Нэвтрэх түлхүүр нь таны төхөөрөмжийн зохиосон, танд хэзээ ч харуулахгүй, хэнд ч, тэр дундаа танд ч дамжуулахаас татгалздаг нууц үг юм.
Нэвтрэх түлхүүр нь таны төхөөрөмжийн зохиосон, танд хэзээ ч харуулахгүй, хэнд ч, тэр дундаа танд ч дамжуулахаас татгалздаг нууц үг юм. Доторх нууц: WebAuthn-ийн ёслол (сайт тутамд нэг хос түлхүүр, сорилт, гарын үсэг), фишингээс хамгаалах хөтчийн бичдэг ганц талбар (үүсгэгч), төхөөрөмжид холбогдсон болон синк хийгдсэн түлхүүрүүд, AAGUID, мөн "фишинггүй" болон "шилжүүлэгдэхгүй" гэдэг нь яагаад ижил шинж чанар болох тухай — энэ нь "Би нэвтрэх түлхүүрүүдэд дургүй" (Hacker News дээр 616 оноо) гэдгийн жинхэнэ утга учир юм. Дүгнэлт: ШИНЖЛЭХ ШААРДЛАГАТАЙ — ёслол хэрэгжсэн, амьдралын мөчлөг нь ажлын төсөл байна.
Бичмэл хувилбарыг унших (Англи) ↗
Энэ видео юуг хамардаг
- Таны төхөөрөмжийн зохиосон, танд хэзээ ч харуулахгүй нууц үг
- Гурван тоо: 5 тэрбум нэвтрэх түлхүүр, 98% нэвтрэх амжилт, 1 тэрбум Google нэвтрэх
- 2013 → 2022: FIDO хэрхэн нууц үгийг аажмаар устгасан бэ
- Ёслол: сайт тутамд нэг хос түлхүүр, сорилт, гарын үсэг
- Яагаад фишинг үхдэг вэ: хөтөч үүсгэгчийг бичдэг
Орчуулсан бичлэг
Англи хэл дээрх эх хувилбараас орчуулсан. Боломжтой дуу болон хадмал орчуулгыг YouTube хянадаг.
Таны төхөөрөмжийн зохиосон, танд хэзээ ч харуулахгүй нууц үг
0:00 Нэвтрэх түлхүүр нь таны төхөөрөмжийн зохиосон, танд хэзээ ч харуулахгүй, мөн хэнд ч, тэр дундаа танд ч дамжуулахаас татгалздаг, энэ нь бүхэл бүтэн аюулгүй байдлын онцлог бөгөөд, пүрэв гаригийн байдлаар, бүх гомдол юм.
Гурван тоо: 5 тэрбум нэвтрэх түлхүүр, 98% нэвтрэх амжилт, 1 тэрбум Google нэвтрэх
0:11 Гурван тоо. FIDO Alliance одоогоор таван тэрбум нэвтрэх түлхүүр ашиглагдаж байна гэж тоолж байна. Microsoft нэвтрэх түлхүүрээр 98 хувийн нэвтрэх амжилттай байгааг хэмжжээ, нууц үгний хувьд 32 байсан. Мөн "Би нэвтрэх түлхүүрэнд дургүй" гэсэн гарчигтай нийтлэл Hacker News-ийн тэргүүнд нэг өдөр байрласан зургаан зуун сэтгэгдэлтэй. Гурван минутын дотор: тэд хаанаас гаралтай, таны хөтөч үнэндээ юунд гарын үсэг зурдаг, мөн яагаад фишинггүй болон шилжүүлэгдэхгүй гэдэг нь ижил утгатай үг болох тухай. Энэ бол The Daily Diff, доторх нууц.
0:36 2013 он. PayPal, Lenovo болон Nok Nok нэртэй старт-ап FIDO-г байгуулсан
2013 → 2022: FIDO хэрхэн нууц үгийг аажмаар устгасан бэ
0:41 нууц үгийг устгахын тулд. 2014 онд Google болон Yubico U2F аюулгүй байдлын түлхүүрийг гаргасан. 2019 онд WebAuthn W3C стандарт болсон. Мөн 2022 онд Apple, Google болон Microsoft үүнийг нэвтрэх түлхүүр болгон нэрлэжээ, учир нь хэн ч хэзээ ч илэрхийлэх боломжтой оршин суугч итгэмжлэл гэж нэрлэгддэг зүйлийг худалдаж аваагүй.
Ёслол: сайт тутамд нэг хос түлхүүр, сорилт, гарын үсэг
0:59 Ёслол. Бүртгүүлэх үед таны төхөөрөмж тухайн сайтдаа зориулж шинэ түлхүүр хос үүсгэдэг. Нийтийн түлхүүр сервер рүү явдаг; хувийн түлхүүр чип дотор үлддэг. Нэвтрэх үед сервер санамсаргүй сорилт илгээдэг, төхөөрөмж гарын үсэг зурдаг, мөн сервер хадгалсан нийтийн түлхүүрээр гарын үсгийг шалгадаг. Сервер дээр алдагдах нууц байхгүй. Фишинг хэсэг нь нэг талбар юм.
Яагаад фишинг үхдэг вэ: хөтөч үүсгэгчийг бичдэг
1:17 Төхөөрөмж гарын үсэг зурахаас өмнө хөтөч, хуудас биш, бодит үүсгэгчийг гарын үсэгтэй өгөгдөл рүү бичдэг. Үүнтэй төстэй домайн буруу домайнд зориулж гарын үсэг авдаг, мөн бодит сервер үүнийг татгалздаг. Хэрэглэгч хуурагдаж болно; математик хуурагдахгүй. Тэгвэл хувийн түлхүүр хаана байрладаг вэ?
Хувийн түлхүүр хаана байрладаг вэ: төхөөрөмжид холбогдсон эсвэл синк хийгдсэн
1:30 Төхөөрөмжид холбогдсон гэдэг нь аюулгүй байдлын түлхүүр гэсэн үг, түүнээс хэзээ ч гарахгүй, мөн YubiKey зуугаар нь барьдаг. Синк хийгдсэн гэдэг нь iCloud Keychain, Google Password Manager, 1Password эсвэл Bitwarden гэсэн үг, энд түлхүүр төгсгөл хоорондын шифрлэгдсэн агуулахад байрладаг бөгөөд таны бүртгэлийг дагаж явдаг. Сайт AAGUID гэж нэрлэгддэг арван зургаан байтын загварын ID-аар аль нь болохыг хэлж чадна, мөн ихэнх сайтууд үүнийг үл тоомсорлодог.
Хоёр түүх хоёулаа үнэн: хурдан, хүчтэй, түгжигдсэн
1:51 Тэгэхээр хоёр түүх хоёулаа үнэн. Нэвтрэх нь илүү хурдан бөгөөд хүчтэй, мөн FIDO-ийн судалгаагаар дөрвөн хэрэглэгч тутмын гурав нь нэгтэй байдаг. Гэхдээ таны уншиж чадахгүй нууц нь фишинггүй бөгөөд шилжүүлэгдэхгүй гэсэн үг юм нэгэн зэрэг: утас үхэх үед, эсвэл робот таны Google бүртгэлийг хориглох үед, доторх бүх нэвтрэх түлхүүрүүд хамтдаа алга болдог. Hawksley үүнийг корпорацид төгс тохирох, харин хувь хүнд тохирохгүй гэж нэрлэдэг; Nikita Bier үүнийг ид шидийн үлгэрийн тоос гэж нэрлэдэг.
Засвар: FIDO итгэмжлэх мэдээлэл солилцоо (CXF/CXP) болон түүний одоогийн байдал
2:14 Засвар нь нэртэй. FIDO-ийн итгэмжлэлийн солилцооны формат санал болгож буй стандарт болсон, мөн iOS 26 болон Android одоо үүнийг ашиглан нэвтрэх түлхүүрүүдийг менежерүүдийн хооронд шилжүүлдэг. Үүний хажуудах протокол хоёр жилийн турш ажлын төсөл хэвээр байна. Аппарат хангамжийн түлхүүрүүд зохиомжоор хэзээ ч экспортлогдохгүй, тиймээс албан ёсны нөөцлөлт нь хоёр дахь аппарат хангамжийн түлхүүр, үнэтэй зөвлөмж юм.
Даваа гараг: өөрийн бүртгэлүүдтэйгээ юу хийх вэ
2:33 Тиймээс, Даваа гараг. Нэг: нэг нууц үг, нэг баталгаажуулагч програмыг бүх бүртгэлд хадгал, экспортлох нь танд тохирох хүртэл; хамгийн сул сэргээх зам бол таны бодит аюулгүй байдал юм. Хоёр: төхөөрөмжид холбогдсон гэдэг нь эхний өдөр хоёр түлхүүр гэсэн үг. Гурав, хэрэв та нэвтрэх хэсгийг бүтээх юм бол: оршин суугч түлхүүр шаард, сервер дээр үүсгэгчийг баталгаажуул, мөн дөнгөж сая нэг түлхүүр ашигласан хүнээс нэвтрэх түлхүүр шаардахаа зогсоо. Дүгнэлт, доторх нууц: ШИНЖЛЭХ ШААРДЛАГАТАЙ.
Дүгнэлт: ШИНЖЛЭХ ШААРДЛАГАТАЙ
2:56 Ёслол хэрэгжсэн. Амьдралын мөчлөг нь ажлын төсөл байна. Хэрэв та үүнийг сонсохоос илүү уншихыг илүүд үздэг бол, diff таны имэйл хайрцагт өглөө бүр үнэгүй the daily diff dot dev хаягаар, холбоос доор байна. Мөн энэ бол өнөөдрийн diff. Би Axrisi-ийн Нико. Хариуцлагатай нэгтгэнэ үү.
Эх сурвалжууд
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



